Storbritannias datatilsyn, Information Commissioner’s Office (ICO), har gitt Metropolitan Police en formell irettesettelse etter to separate hendelser der svært sensitive personopplysninger ble eksponert.
Tilsynet opplyste at datalekkasjene hos Metropolitan Police var forutsigbare og kunne ha vært unngått. ICO har derfor både gitt en irettesettelse og utstedt et pålegg som krever at politiet forbedrer sine rutiner for personvern og databeskyttelse.
Sakene gjaldt opplysninger om sårbare ofre og vitner. ICO mener hendelsene avdekket mer omfattende svakheter i politiets opplæring, rutiner, tilsyn og kontroll med behandlingen av personopplysninger.
Usladdede dokumenter avslørte ny adresse til stalkingoffer
I den første hendelsen unnlot en politibetjent i Metropolitan Police å sladde sensitive opplysninger i dokumenter knyttet til en beskyttelsesordre mot stalking.
Dokumentene ble sendt til tiltalte og inneholdt offerets nye adresse og telefonnummer. De avslørte også navn og kontaktopplysninger til tre vitner.
Tiltalte kontaktet senere offeret på det nye telefonnummeret og opplyste at informasjonen stammet fra Metropolitan Police.
For personer som er utsatt for stalking eller trakassering, kan avsløring av en ny adresse eller et nytt telefonnummer skape alvorlige sikkerhetsrisikoer. Det kan også svekke tilliten til politiet på et tidspunkt der ofrene allerede befinner seg i en sårbar situasjon.
Feil i e-post eksponerte 18 mottakere
Den andre hendelsen gjaldt en separat e-post som politiet sendte til personer som hadde blitt kontaktet på WhatsApp av noen som forsøkte å innhente kompromitterende informasjon.
En politibetjent la alle mottakerne i «Til»-feltet i stedet for å bruke en metode som skjulte identiteten deres. Dermed kunne alle mottakerne se navnene og e-postadressene til de andre som mottok meldingen.
Totalt ble 18 personer berørt.
Selv om lekkasjen var mindre, avslørte den identiteten til personer med tilknytning til en sensitiv etterforskning. ICO understreket at politimyndigheter må være spesielt varsomme ved håndtering av opplysninger som kan avsløre en persons situasjon, risiko eller involvering i en sak.
ICO avdekket bredere svakheter i databeskyttelsen
Datatilsynet konkluderte med at datalekkasjene hos Metropolitan Police ikke var enkeltstående feil.
I stedet fant ICO mer omfattende svakheter i politiets retningslinjer, rutiner og kontrollordninger for behandling av sensitive personopplysninger. Tilsynet identifiserte også vedvarende mangler i opplæringen om personvern og databeskyttelse.
Jo Stones, gruppeleder for Civil and Cyber Investigations i ICO, uttalte at retningslinjer og påminnelser ikke er tilstrekkelige dersom organisasjoner ikke følger dem opp, overvåker etterlevelsen og sørger for at de håndheves.
Tilsynet understreket at folk må kunne stole på at politiet beskytter deres mest sensitive opplysninger, særlig når de er i en risikosituasjon eller søker hjelp.
Pålegg krever konkrete tiltak
På grunn av alvoret i hendelsene utstedte ICO et formelt pålegg i tillegg til irettesettelsen.
Et slikt pålegg er et av tilsynets sterkeste virkemidler. Det krever at en organisasjon gjennomfører konkrete forbedringstiltak, og manglende etterlevelse kan føre til ytterligere reaksjoner.
Metropolitan Police må nå styrke beskyttelsen av personopplysninger. Dette vil trolig innebære bedre opplæring, strengere kontroll av sladding i dokumenter, tydeligere rutiner for e-posthåndtering og sterkere ledelsesoppfølging.
Saken viser at datasikkerhet ikke bare handler om tekniske forsvar mot cyberangrep. Hverdagslige feil, som å sende en e-post med mottakere synlige eller unnlate å sladde sensitive opplysninger i et dokument, kan sette mennesker i reell fare.


0 responses to “Metropolitan Police pålegges å styrke datasikkerheten etter lekkasjer av opplysninger om ofre”